Captcha
Ferma i bot. Proteggi i ricavi. Zero complicazioni di configurazione.
Gestisci una rete multisite con domini personalizzati? Conosci il problema: Google reCAPTCHA e hCaptcha richiedono di registrare ogni singolo dominio nella loro console di amministrazione. Aggiungi un nuovo sito cliente? Aggiorna la configurazione del captcha. Mappi un dominio personalizzato? Aggiorna di nuovo. Non finisce mai.
Ultimate Multisite: Captcha cambia tutto.
Cap Captcha: protezione self-hosted che funziona e basta
Il nostro nuovo provider Cap Captcha è rivoluzionario per le reti multisite:
- Zero configurazione — Attiva il componente aggiuntivo e sei protetto. Nessuna API key, nessun Account Google, nessuna dashboard hCaptcha, nessuna whitelist dei domini.
- Funziona automaticamente su ogni dominio — Sottodomini, domini mappati, domini dei clienti: sono tutti protetti all'istante.
- Self-hosted e privato — I tuoi dati non lasciano mai il tuo server. Pienamente conforme al GDPR senza tracciamento di terze parti.
- Proof-of-Work invisibile — Gli utenti risolvono un puzzle computazionale in background. Niente clic sugli idranti, niente frustranti griglie di immagini.
- Leggero — Solo 20KB. Non rallenterà il tuo checkout.
Protezione contro il card testing di WooCommerce
Gli attacchi di card testing costano ai commercianti miliardi ogni anno. I truffatori usano bot per convalidare carte di credito rubate tramite il tuo checkout WooCommerce: tu paghi le commissioni di elaborazione, loro ottengono numeri di carta validi.
Proteggiamo dove conta di più:
- Protezione Store API — Blocca gli attacchi bot su
/wp-json/wc/store/v1/checkoutche aggirano i captcha tradizionali dei moduli - Compatibile con PayPal Payments — Funziona perfettamente con WooCommerce PayPal Payments
- Statistiche in tempo reale — Vedi esattamente quanti attacchi stai bloccando
Hai ancora bisogno di Google reCAPTCHA o hCaptcha?
Ci pensiamo noi. Supporto completo per:
- Google reCAPTCHA v2 (Checkbox)
- Google reCAPTCHA v2 (Invisible)
- Google reCAPTCHA v3 (Basato su punteggio)
- hCaptcha (Standard)
- hCaptcha (Invisible)
Passa da un provider all'altro in qualsiasi momento dalle impostazioni della tua rete.
Progettato per scalare
- Impostazioni a livello di rete con override per singolo sito
- Dashboard delle statistiche per monitorare la protezione
- Livelli di sicurezza regolabili (Veloce, Medio, Massimo)
- Adatto agli sviluppatori con architettura provider estensibile
Installazione
- Carica
ultimate-multisite-captchanella tua directory/wp-content/plugins/ - Attiva il plugin a livello di rete
- È tutto. Sei protetto.
Cap Captcha si attiva automaticamente: nessuna impostazione da configurare, nessuna API key da inserire. Ogni endpoint supportato in tutta la tua rete è protetto nel momento in cui lo attivi.
Facoltativo: Per usare invece Google reCAPTCHA o hCaptcha, vai su Ultimate Multisite → Impostazioni → Captcha e seleziona il provider che preferisci.
Domande frequenti
Devo configurare qualcosa?
No! Cap Captcha viene abilitato automaticamente quando attivi il componente aggiuntivo. L'intera tua rete è protetta immediatamente: nessuna impostazione da configurare, nessuna API key da inserire.
Ho bisogno di API key per Cap Captcha?
No. Cap Captcha è completamente self-hosted. Nessun account esterno, nessuna registrazione dei domini, nessun grattacapo di configurazione.
Rallenterà il mio checkout?
Cap Captcha pesa solo 20KB ed esegue le sfide proof-of-work in background. I tuoi clienti non noteranno alcun ritardo.
Protegge dagli attacchi di card testing?
Sì! A differenza dei captcha tradizionali che proteggono solo i moduli HTML, la nostra integrazione WooCommerce si aggancia direttamente alla Store API per bloccare gli attacchi bot a livello di API, dove avviene la maggior parte degli attacchi di card testing.
Posso usare provider captcha diversi su siti diversi?
Il provider captcha è impostato a livello di rete, ma puoi regolare le impostazioni di difficoltà in base alle tue esigenze.
È conforme al GDPR?
Cap Captcha è self-hosted al 100% e non invia dati a servizi esterni. Per Google reCAPTCHA e hCaptcha, consulta le rispettive informative sulla privacy.
Limitazione della frequenza
Ultimate Multisite: Captcha v1.5.0 introduce un rate limiter hard-stop che protegge la tua rete da attacchi brute-force e di card-testing.
Come funziona
Il rate limiter conta ogni richiesta GET e POST sulle superfici protette da captcha:
- Endpoint di accesso WordPress — wp-login, register, lost-password, comments
- Checkout WooCommerce — my-account, checkout, pay-for-order
- Ultimate Multisite — checkout, inline-login
Quando un visitatore supera il limite di frequenza, il plugin risponde con:
- HTTP 429 (Too Many Requests) codice di stato
- Header Retry-After che indica quando riprovare
- Sospensione tarpit randomizzata (1–5 secondi per impostazione predefinita, con limite rigido a 15 secondi) per rallentare gli aggressori
Configurazione
Tempistica del tarpit
Controlla il ritardo randomizzato applicato alle richieste soggette a limitazione della frequenza:
cap_rate_limit_tarpit_min— Durata minima della sospensione in secondi (predefinito: 1)cap_rate_limit_tarpit_max— Durata massima della sospensione in secondi (predefinito: 5, con limite rigido a 15)
Queste impostazioni sono disponibili in Ultimate Multisite → Impostazioni → Captcha.
Estensibilità
Filtro whitelist IP
Esenta gli intervalli IP attendibili dalla limitazione della frequenza:
add_filter( 'wu_cap_rate_limit_whitelist_ip', function( $is_whitelisted, $ip ) {
// Whitelist your monitoring service
if ( $ip === '203.0.113.42' ) {
return true;
}
return $is_whitelisted;
}, 10, 2 );
Azione pre-blocco
Esegui logica personalizzata immediatamente prima dell'invio di un blocco per limite di frequenza:
add_action( 'wu_cap_rate_limit_will_block', function( $ip, $surface ) {
// Log the block, notify admins, or update custom metrics
error_log( "Rate limit triggered for $ip on $surface" );
}, 10, 2 );
Rilevamento IP del client e proxy attendibili
Ultimate Multisite: Captcha v1.5.0 introduce il rilevamento dell'IP client resistente allo spoofing. Il metodo Captcha_Core::get_client_ip() è ora l'unica fonte di verità per l'attribuzione dell'IP dei visitatori in:
- Chiavi dei bucket di rate-limit
remoteipdel provider Captcha (reCAPTCHA, hCaptchasiteverify)- Hash IP delle statistiche
Modello di attendibilità
Il plugin applica una rigorosa gerarchia di attendibilità degli IP:
- REMOTE_ADDR — Sempre attendibile (l'IP del peer immediato)
- CF-Connecting-IP — Rispettato solo quando:
- Il peer immediato si trova in un intervallo IP Cloudflare corrente
cap_trust_cloudflare_headersè abilitato (predefinito: OFF)
- X-Forwarded-For — Rispettato solo quando:
- Il peer immediato è nella tua lista di proxy attendibili configurata dall'amministratore
- L'header viene analizzato da destra a sinistra, saltando gli hop attendibili/Cloudflare
Configurazione
Attendibilità dell'header Cloudflare
Abilita l'attendibilità dell'header CF-Connecting-IP di Cloudflare:
cap_trust_cloudflare_headers— Imposta su ON per attivare l'attendibilità diCF-Connecting-IP- Predefinito: OFF (disabilitato)
- Il plugin include uno snapshot CIDR Cloudflare in bundle
- Gli intervalli CIDR vengono aggiornati settimanalmente tramite wp-cron
- Il fallback in bundle viene utilizzato se l'aggiornamento fallisce
Configurazione dei proxy attendibili
Definisci i tuoi proxy e load balancer di front-line:
cap_trusted_proxies— Area di testo di CIDR o IP semplici (uno per riga)- I commenti sono consentiti (righe che iniziano con
#) - Senza questa impostazione,
X-Forwarded-Forviene ignorato anche quando il rate limiter è abilitato - Esempio:
# Our load balancer
192.0.2.0/24
# Backup proxy
198.51.100.50
- I commenti sono consentiti (righe che iniziano con
Rilevamento automatico alla prima abilitazione
Quando abiliti per la prima volta il rate limiter, il plugin rileva la tua probabile configurazione Cloudflare e proxy e mostra un avviso admin con un clic "Applica le impostazioni rilevate".
- Il plugin non sovrascrive mai i tuoi valori salvati
- Se il traffico successivo suggerisce che la tua configurazione non corrisponde più alla realtà (ad es., Cloudflare ha modificato gli intervalli CIDR), un avviso di mancata corrispondenza non dismissable mostra l'aggiornamento consigliato
Perché è importante
Un modello rigoroso di attendibilità degli IP chiude un vettore critico di spoofing: richieste dirette al server di origine con un header CF-Connecting-IP falsificato in precedenza sarebbero state inserite nel bucket in base all'IP falsificato invece che al peer reale. Questo è particolarmente importante per:
- Rate limiting — Gli aggressori non possono aggirare i limiti falsificando gli IP
- Statistiche — Le metriche dei tuoi attacchi riflettono gli IP reali dei visitatori, non quelli falsificati
- Verifica Captcha — I provider ricevono l'IP corretto del visitatore per la valutazione del rischio